关于:Group Managed Service Accounts

本文详细介绍了如何在Windows Server环境中管理和应用组托管服务账户(gMSA),包括gMSA的技术要点、系统需求、适用场景,以及创建、安装和使用gMSA的步骤。gMSA提供自动密码管理,简化服务主体名称管理,适用于多服务器场景。文章还提到了与sMSA的区别,并提供了相关操作的PowerShell命令。
摘要由CSDN通过智能技术生成

目录

1、技术要点

2、系统需求

3、适合场景

4、创建 KDS Root Key

5、创建 gMSA 账户

6、在应用服务器中,安装 gMSA 账户

7、应用 gMSA 账户

参考链接


1、技术要点

1)服务账户分类: 

   - 计算机账户:Local System 或 NT AUTHORITY\SYSTEM

   - 用户账户:域用户账户、本地用户账户

2)独立托管服务帐户(standalone Managed Service Account,sMSA)是一个托管域帐户,它提供自动密码管理、简化的服务主体名称(Service Principal Name,SPN)管理以及将管理委托给其他管理员的能力。此类型的托管服务帐户是在 Windows Server 2008 R2 和 Windows 7 中引入的。

3)组托管服务帐户(group Managed Service Account,gMSA)在域中提供相同的功能,但也在多个服务器上扩展了该功能。连接到服务器场中托管的服务(如网络负载均衡解决方案)时,支持相互身份验证的身份验证协议要求服务的所有实例使用相同的主体。将 gMSA 用作服务主体时,Windows 操作系统管理帐户的密码,而不是依赖管理员来管理密码。

4)故障转移群集不支持 gMSA。但是,如果在群集服务上运行的服务是 Windows 服务、应用池、计划任务或是本机支持的 gMSA 或 sMSA,则它们可以使用 gMSA 或 sMSA。

5)对于 Windows Server 2012,Windows PowerShell cmdlet 默认为 gMSA 帐户,而不是 sMSA 帐户。

6)使用应用服务器的本地服务账户时,按以下优先级使用服务账户:

   gMSA → sMSA → 计算机账户 → 用户账户

2、系统需求

1)已扩展 Active Directory Schema 至 Windows Server 2012:

   CN=Schema,CN=Configuration,DC=nwtraders,DC=msft

     objectVersion = 52

   

2)至少存在 1 台 Windows Server 2012 计算机已安装 Active Directory PowerShell 模块,以创建或管理 gMSA。

3)至少存在 1 台 Windows Server 2012 计算机运行或使用 gMSA。

3、适合场景

   - 与 sMSA 相同的 API,以便支持 sMSA 的产品将支持 gMSA。

   - 使用 service.msc 管理单元配置登录标识的服务。

   - 使用 IIS 管理器 Application Pools 配置配置标识的服务。

   - 使用 Task Scheduler 配置的任务。

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 2
    评论
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

生活在香樟园里

你的鼓励是我前进的最大动力!

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值